Phạm vi của Hệ thống Quản lý Thông tin Riêng tư (PIMS)

Phạm vi của Hệ thống Quản lý Thông tin Riêng tư (PIMS)

Tài liệu nội bộ

Tháng 5, 2025

1. Giới thiệu

Tài liệu này mô tả phạm vi áp dụng của Hệ thống Quản lý Thông tin Riêng tư (PIMS) theo tiêu chuẩn ISO/IEC 27701, tích hợp với Hệ thống Quản lý An ninh Thông tin (ISMS) theo tiêu chuẩn ISO 27001. Mục tiêu là đảm bảo việc xử lý dữ liệu cá nhân (PII) tuân thủ các yêu cầu về quyền riêng tư và an ninh thông tin trong toàn bộ tổ chức.

2. Phạm vi áp dụng của PIMS

2.1. Quy trình

Hệ thống PIMS được áp dụng cho các quy trình sau:

  • Thu thập dữ liệu cá nhân: Bao gồm việc thu thập thông tin từ khách hàng, nhân viên, và đối tác thông qua các biểu mẫu trực tuyến, hợp đồng, và hệ thống nội bộ.
  • Lưu trữ và xử lý dữ liệu: Quản lý dữ liệu cá nhân trong các hệ thống CRM, HRM, và cơ sở dữ liệu nội bộ.
  • Chia sẻ và truyền tải dữ liệu: Bao gồm việc chia sẻ dữ liệu với các bên thứ ba (nhà cung cấp dịch vụ, đối tác) tuân theo các thỏa thuận bảo mật.
  • Xóa và lưu trữ dữ liệu: Đảm bảo dữ liệu cá nhân được xóa an toàn hoặc lưu trữ theo đúng quy định pháp luật sau khi không còn cần thiết.

2.2. Bộ phận

PIMS được triển khai trên tất cả các bộ phận trong tổ chức có liên quan đến xử lý dữ liệu cá nhân, bao gồm:

  • Bộ phận Nhân sự (HR): Quản lý hồ sơ nhân viên, bao gồm thông tin cá nhân như tên, địa chỉ, số CMND/CCCD, và thông tin tài khoản ngân hàng.
  • Bộ phận Kinh doanh và Tiếp thị: Xử lý dữ liệu khách hàng như email, số điện thoại, và lịch sử giao dịch.
  • Bộ phận Công nghệ Thông tin (IT): Quản lý cơ sở hạ tầng CNTT, bao gồm máy chủ, cơ sở dữ liệu, và các ứng dụng liên quan đến PII.
  • Bộ phận Pháp chế: Đảm bảo tuân thủ các quy định pháp luật về quyền riêng tư (ví dụ: GDPR, Luật Bảo vệ Dữ liệu Cá nhân Việt Nam).

2.3. Địa điểm

PIMS được áp dụng tại tất cả các địa điểm hoạt động của tổ chức, bao gồm:

  • Trụ sở chính tại [Địa chỉ trụ sở].
  • Các chi nhánh tại [Địa chỉ chi nhánh].
  • Các trung tâm dữ liệu đám mây được sử dụng để lưu trữ và xử lý dữ liệu cá nhân, được vận hành bởi [Nhà cung cấp dịch vụ đám mây].

2.4. Dữ liệu cá nhân (PII) được xử lý

Các loại dữ liệu cá nhân được xử lý trong phạm vi PIMS bao gồm:

  • Thông tin định danh: Tên, ngày sinh, số CMND/CCCD, số hộ chiếu.
  • Thông tin liên lạc: Địa chỉ email, số điện thoại, địa chỉ nhà.
  • Thông tin tài chính: Số tài khoản ngân hàng, thông tin thẻ tín dụng.
  • Thông tin nhạy cảm: Dữ liệu y tế, thông tin tôn giáo, hoặc các thông tin khác được pháp luật định nghĩa là nhạy cảm.

3. Tích hợp với ISMS của ISO 27001

PIMS được thiết kế để tích hợp chặt chẽ với Hệ thống Quản lý An ninh Thông tin (ISMS) theo tiêu chuẩn ISO 27001. Các điểm tích hợp chính bao gồm:

  • Quản lý rủi ro: Áp dụng quy trình đánh giá rủi ro an ninh thông tin của ISO 27001 để xác định và giảm thiểu rủi ro liên quan đến dữ liệu cá nhân.
  • Kiểm soát truy cập: Các biện pháp kiểm soát truy cập của ISMS (ví dụ: xác thực đa yếu tố, phân quyền) được áp dụng để bảo vệ PII.
  • Đào tạo và nhận thức: Kết hợp các chương trình đào tạo về an ninh thông tin và quyền riêng tư cho nhân viên.
  • Quản lý sự cố: Quy trình xử lý sự cố an ninh thông tin của ISMS được mở rộng để bao gồm các vi phạm dữ liệu cá nhân, đảm bảo phản hồi nhanh chóng và tuân thủ báo cáo theo quy định.
  • Kiểm toán và giám sát: Các hoạt động kiểm toán định kỳ của ISMS được mở rộng để bao gồm việc đánh giá tuân thủ các yêu cầu của PIMS theo ISO/IEC 27701.

4. Kết luận

Phạm vi của PIMS bao quát tất cả các quy trình, bộ phận, địa điểm, và loại dữ liệu cá nhân được xử lý trong tổ chức. Việc tích hợp với ISMS theo ISO 27001 đảm bảo rằng các biện pháp bảo vệ dữ liệu cá nhân được thực hiện đồng bộ với các chính sách an ninh thông tin, tạo ra một hệ thống quản lý toàn diện và hiệu quả.